Test připravenosti na NIS2
Šestnáct otázek o tom, jak u vás funguje kyberbezpečnost, v šesti oblastech, které kontroluje NÚKIB. Výsledek uvidíte hned.
Jak velká je vaše firma?
Podle velikosti odhadneme, kolik času zavedení zabere.
O testu
Test připravenosti na NIS2 projde šestnáct opatření, na která se ptá kontrola, a spočítá, kolik z nich už ve firmě funguje a jde doložit. Vyplnění zabere čtyři minuty, je zdarma a bez registrace. Výsledek ukáže, kde vás kontrola zastaví, čím se každé opatření dokládá a kolik práce zbývá.
Co po firmách chce NIS2?
Šest oblastí a šestnáct opatření z checklistu, která kontrola prochází. Tohle je zároveň celý obsah testu.
Pravidla a směrnice
Psaná pravidla, od kterých kontrola začíná: bezpečnostní politika a hesla.
- Máte zavedené směrnice pro informační bezpečnost, rizika a údržbu IT?
- Máte zavedenou politiku hesel?
Aktiva a rizika
Co vlastně chráníte, co musí fungovat a kde jste nejsnáze napadnutelní.
- Víte, kde máte firemní informace uložené a jak?
- Víte, co všechno musíte provozovat a co všechno musí fungovat?
- Znáte a máte popsaná svá slabá místa – kde jste nejsnáze napadnutelní?
- Víte, co s jednotlivými riziky budete dělat a jak na ně budete reagovat?
Lidé a přístupy
Kdo má do čeho přístup a co se s ním stane, když člověk odejde.
- Máte pod kontrolou přidělování, změny a odebírání oprávnění zaměstnancům?
- Máte pod kontrolou proces odchodu zaměstnance?
Technika a dodavatelé
Aktualizace, šifrování a firmy, které pro vás provozují IT.
- Aktualizujete pravidelně své systémy, aplikace a software?
- Máte citlivá data chráněná šifrováním při přenosu i ukládání?
- Máte dodavatele IT služeb pod kontrolou?
Incidenty a obnova
Co děláte, když se něco stane, a jestli se data vrátí zpátky.
- Máte útoky a incidenty zdokumentované a řízené?
- Máte zavedený systém hlášení incidentů na NÚKIB?
- Umíte svoje data obnovit po ztrátě (ransomware, krádež, havárie)?
Školení a zlepšování
Jestli lidé hrozby poznají a jestli se systém vyhodnocuje.
- Máte zavedený pravidelný trénink a informovanost o kybernetických hrozbách?
- Funguje vám pravidelné prověřování a vyhodnocování aktiv, rizik a opatření?
Jak se skóre počítá?
Kolik z toho, co zákon chce, už dnes funguje a jde doložit. Průměr vašich odpovědí na šestnáct otázek. Každá odpověď má svoje procento souladu, skóre je jejich průměr a výsledné pásmo spadne na nejhorší, pokud je odpovědí „Nemáme“ příliš mnoho.
- Nemáme
- 0 %
- Na dobré slovo
- 40 %
- Na papíře
- 70 %
- Funguje a doložíme to
- 100 %
Test má 16 hodnocených otázek a 3 otázky o firmě, které se do skóre nepočítají. Celý postup, včetně toho, jak vzniká typ firmy a co se ukládá, popisuje metodika testů.
Časté dotazy
Povinnosti dopadají na poskytovatele služeb vyjmenovaných ve vyhlášce č. 408/2025 Sb. v patnácti odvětvích, například energetika, doprava, zdravotnictví, digitální služby nebo vybraná výroba. Týká se to firem od středního podniku výš: 50 a více zaměstnanců, nebo obrat i bilanční suma nad 10 milionů eur. Některé služby jsou regulované bez ohledu na velikost.
V Česku to upravuje zákon č. 264/2025 Sb., účinný od 1. listopadu 2025. Řada menších firem řeší totéž kvůli svým odběratelům, protože povinnosti se smluvně přenášejí na dodavatele.
Nižší režim znamená základní sadu opatření podle vyhlášky č. 410/2025 Sb. a hlášení incidentů Národnímu CERT. Vyšší režim podle vyhlášky č. 409/2025 Sb. přidává hodnocení rizik alespoň jednou ročně, audit kybernetické bezpečnosti alespoň jednou za dva roky a hlášení NÚKIB. Zařazení plyne z poskytované služby a velikosti firmy, ne z toho, jak citlivá data firma má.
Prvotní hlášení kybernetického bezpečnostního incidentu s významným dopadem se podává nejpozději do 24 hodin od zjištění, oznámení do 72 hodin a závěrečná zpráva do 30 dnů (§ 16 zákona). Vyšší režim hlásí NÚKIB, nižší Národnímu CERT (§ 15). Bez připraveného postupu a kontaktů se lhůta nestíhá, proto je to jedna z otázek testu.
Směrnicemi schválenými vedením, seznamem aktiv a systémů, přehledem bezpečnostních opatření, evidencí oprávnění, záznamy o školení a knihou incidentů. Ve vyšším režimu navíc hodnocením rizik a záznamem o testu obnovy záloh. U každé otázky v testu je napsáno, co přesně kontrola chce vidět.
Ano. Výsledek uvidíte hned po poslední odpovědi, celý a bez zadávání e-mailu. E-mail zadáváte jen tehdy, když chcete plný report s rozborem všech šestnácti opatření a plánem po fázích.
Redakce Aptiness · ověřeno proti zdrojům dodavateleObsah testu aktualizován září 2026Metodika testů